Det er nu bekræftet, at cyberangrebet mod de tyske lufthavne i Düsseldorf, Nürnberg, Erfurt-Weimar og Dortmund, som fandt sted sidste uge, var et såkaldt distribueret denial-of-service (DDoS) angreb. Spiegel rapporterer, at angrebet varede omkring en time, og at russiske hacktivister har taget ansvaret. The Register, som afviste hændelsen som “script kiddies som laver narrestreger,” påpeger, at de tre største tyske lufthavne (Berlin, Frankfurt og München) blev forbigået. The Record rapporterer, at Anonymous Russia i sin Telegram-kanal fejrede angrebet med en sarkastisk kommentar “Og igen, dårligt flyvevejr i Tyskland… Hvad sker der?” efterfulgt af links til rapporter om nedbrud hos hver af de påvirkede lufthavne.
Spiegel rapporterede også, at Lufthansa, Tysklands nationale flyselskab, tidligere på ugen, onsdag, havde oplevet serviceforstyrrelser, og at en foreløbig undersøgelse antydede, at årsagen kunne have været brudte fiberkabler, der leverede selskabets netværk. Men den russiske hacktivist gruppe Killnet har siden taget ansvaret for denne hændelse. I en meddelelse offentliggjort af den russiske avis Gazeta sagde Killnet: “Vi dræbte Lufthansas netværk med 3 millioner lange datapakker per sekund. Det var et dyreeksperiment på rotter, som lykkedes. Nu ved vi, hvordan vi kan nedlægge enhver lufthavn i verden.” Angrebet var ifølge KillMilk-sektionen af gruppen en hævnaktion for Tysklands beslutning om at forsyne Ukraine med Leopard-tanks. “Hvem vil ellers levere våben til Ukraine?” spurgte gruppen retorisk.
Den store teknologivirksomhed Applied Materials, der arbejder med halvlederteknologi, er blevet påført et tab i omsætning på 250 millioner dollars dette kvartal på grund af et cyberangreb, rapporterer Silicon Valley Business Journal fredag. Et ransomwareangreb har påvirket en af virksomhedens tredjepartsleverandører, som industrianalytikere konkluderer må være MKS Instruments (en teknologi- og ingeniørvirksomhed), skrev The Record sidste uge. Applied Materials’ administrerende direktør, Gary Dickerson, sagde på et telefonmøde ifølge The Record: “For nyligt oplevede en af vores store leverandører driftforstyrrelse, der vil påvirke vores forsendelser i andet kvartal.” I en nylig indtjeningsrapport fra Applied Materials forventer virksomheden, at det andet regnskabskvartal i år vil give 6,40 milliarder dollars og henviser til “vedvarende udfordringer i forsyningskæden og en negativ estimeret påvirkning på 250 millioner dollars relateret til en cyberhændelse, der for nylig blev annonceret af en af vores leverandører.”
GoDaddy har offentliggjort, at de opdagede et brud i december 2022, som resulterede i, at en trusselaktør omdirigerede kundewebsites til ondsindede domæner, rapporterer BleepingComputer. Virksomheden siger, at trusselaktøren var i stand til at installere malware i deres cPanel shared hosting-miljø:
“I begyndelsen af december 2022 begyndte vi at modtage et lille antal kundeklager om, at deres websites blev omdirigeret kortvarigt. Efter at have modtaget disse klager undersøgte vi sagen og fandt ud af, at de kortvarige omdirigeringer fandt sted på tilsyneladende tilfældige websites, der blev hostet på vores cPanel shared hosting-servere og de kunne ikke nemt reproduceres af GoDaddy, selv på samme website.”
Virksomheden tilføjede: “Vi har beviser, og politimyndighederne har bekræftet, at dette hændelsesforløb blev udført af en sofistikeret og organiseret gruppe, der har specialiseret sig i hostingtjenester som GoDaddy. Ifølge den information, vi har modtaget, er deres åbenlyse mål at inficere websites og servere med malware til phishing-kampagner, malware-distribution og andre ondsindede aktiviteter.”
GoDaddy udtalte også i en SEC-indberetning, at de tror, at den samme trusselaktør var ansvarlig for sikkerhedsproblemer, som virksomheden afslørede i 2020 og 2021.
Analytikere fra Symantec har beskrevet en kampagne, der sandsynligvis har til formål at indsamle efterretninger fra skibsfartsselskaber og medicinske laboratorier i Asien. De kalder det “Hydrochasma.” Symantec-forskere har observeret aktivitet fra trusselsaktøren Hydrochasma tilbage til oktober 2022. Aktøren er ikke knyttet til nogen andre kendte kampagner, og data blev ikke set af analytikerne til at blive eksfiltreret, men brugen af de observerede værktøjer gav forskerne indikationer på, at målet måske er at indsamle efterretninger. Brancherne, som Hydrochasma sigter mod, synes at være forbundet med COVID-19-vacciner og behandlinger.
Det første angrebsvektor er en phishing-e-mail med et malware dokument vedhæftet i e-mailen. Filnavnet er på det lokale sprog i offerets organisation og er blevet set til at efterligne et kvalifikationsdokument for et fragtselskab samt en falsk ansøgning. Efter det første dokument er åbnet, installeres Fast Reverse Proxy (FRP), som analytikerne beskriver som “et værktøj, der kan eksponere en lokal server, der sidder bag en NAT eller firewall, til internettet,” som også installerer en legitim Microsoft Edge-opdateringsfil, der også tilføjer Meterpreter til fjernadgang. Hydrochasma søger “at opnå vedvarende og skjult adgang til ofrets maskiner, samt en indsats for at eskalere privilegier og sprede sig lateralt over ofrets netværk.”
IBM har udgivet sit X-Force Threat Intelligence Index for 2023 og konkluderet, at den mest almindelige konsekvens af cyberangreb i 2022 var afpresning. Mere end en fjerdedel (27%) af de angreb, der blev observeret af IBM, resulterede i forsøg på afpresning. De fleste af disse involverede datatyverier via ransomware eller business email compromise (BEC)-angreb. X-Force bemærker, at angribere finder nye måder at øge presset i afpresningsangreb. Analytikerne bemærker også, at den gennemsnitlige tid til at fuldføre et ransomware-angreb er faldet dramatisk i løbet af de sidste flere år. I 2019 ville trusselsaktører normalt bruge mere end to måneder på at forberede deres angreb. I 2021 kunne de nå deres mål på under fire dage. Rapporten understreger, at fejkonfigurerede eller sårbare domænecontrollere kan åbne døren for ransomware.
Bitdefender har offentliggjort en rapport om S1deload Stealer, “en global kampagne,” skriver analytikerne, “som sigter mod Facebook- og YouTube-konti.” Payoffet for kriminelle er interessant og viser kompleksiteten, der er blevet typisk for det kriminelle marked. “S1deload Stealer stjæler bruger legitimationsoplysninger, emulerer menneskelig adfærd for at kunstigt øge videoer og andet indhold, vurderer værdien af individuelle konti (såsom identifikation af virksomheders sociale medieadministratorer), miner efter BEAM cryptocurrency og spreder det ondsindede link til brugerens følgere.”
Resecurity rapporterer om en igangværende kampagne med stjålne legitimationsoplysninger mod større virksomheders datacentre. Forskerne skriver, “Baseret på de observerede aktørers aktivitet, er de mest sandsynlige mål for interesse for dem stadig følgende:
“Hjælpe-desksystemer, kundeservice, billetstyring og supportportaler. “Enheder, som potentielt kan undersøges eksternt, herunder men ikke begrænset til CCTV-udstyr, watchdogs, osv. “Datacenter besøgendes styringssystemer. “E-mailkonti, der tilhører datacenter IT-personale og deres kunder. “Fjernstyrings- og enhedsmonitoreringsløsninger. “Integrated Lights-Out, eller ILO, en proprietær indlejret serverstyring eller lignende relateret teknologi såsom OpenBMC, FreeIPMI og iDRAC.” Det er uklart, hvem der står bag kampagnen, men ifølge Bloomberg rapporterer Resecurity og nogle af de berørte organisationer, at hændelsen har kompromitteret en bekymrende stor mængde data.
Sikkerhedsfirmaet ESET har offentliggjort en rapport, der indikerer, at Nordkoreas Lazarus-gruppe muligvis benytter en ny bagdør ved navn “WinorDLL64” gennem deres Wslink-downloader. Ifølge rapporten fungerer “WinorDLL64”-payloaden som en bagdør, der i særdeleshed opsamler omfattende systeminformation, giver mulighed for filmanipulation såsom eksfiltrering, overskrivning og fjernelse af filer, og udfører kommandoer. Den kommunikerer over en forbindelse, som allerede var etableret af Wslink-loaderen. Forbindelsen til Lazarus-gruppen er omstændelig, men overbevisende: dens udviklingsmiljø, adfærd og kode viser overlap med kendte Lazarus-prøver, og offerprofilen er konsistent med traditionelle Lazarus mål.
Avanan advarer om, at angribere misbruger appen Evernote til at hoste ondsindede links, som de distribuerer i den type svindel der kaldes “business email compromise” (BEC). Avanans forskere observerede et angreb, hvor en konto tilhørende den øverste ledelse af en organisation var blevet kompromitteret. Angriberne brugte kontoen til at sende phishing-e-mails med et link til en Evernote-side, der påstod at indeholde en “sikker besked”. Evernote-siden hostede et link til en phishing-side, der stjal login-information.
IAM-platformleverandøren Oort har udgivet deres rapport “2023 State of Identity Security“, som beskriver de mest almindelige identitetsangreb, der fandt sted i 2022, svaghederne ved flerfaktor-autentificering og relaterede problemer i IAM-branchen. Analytikerne henviser til angrebet på Reddit denne måned, hvor angribere var i stand til at få både et kodeord og engangskodeord (OTP) fra offeret, samt angreb fra den cyberkriminelle gruppe 0ktapus. Oktapus angreb Twilio og mistænkes for at have rettet angreb mod Coinbase. Sådanne hændelser har motiveret at sikkerheds community har presset på for at bevæge organisationer hen mod phishing-resistent MFA, da brugen af de stærke anden faktorer kun har stået for 1,82% af alle kompromitterede logins. Lidt over 40% af de observerede organisationer havde svag MFA eller ingen overhovedet, hvilket giver mange huller som angribere kan udnytte.
I gennemsnit er lidt under en fjerdedel (24,15%) af virksomhedens konti inaktive og har ofte færre aktivitetsmonitorer og -kontroller på plads. Oort fandt f.eks. i august 2022, at trusselsgruppe APT29’s rettede angreb specifikt mod inaktive postkasser. Cyberkriminelle gættede på adgangskoden til en konto, der ikke var blevet sat op korrekt. Analyse af de sidste to måneder af 2022 viste også i gennemsnit lidt over 500 angrebsforsøg mod inaktive konti.
Analytikere hos Jamf har opdaget en ny familie af macOS cryptomining malware. Malwaren er evasiv og kan sommetider passere sikkerhedsforanstaltninger på maskiner, der kører macOS Ventura. Malwaren leveres via en piratkopieret version af Final Cut Pro, som er blevet modificeret til at installere XMRig-miner i baggrunden. Analytikerne opdagede, at softwaren blev tilbudt på Pirate Bay. Da cryptomining “kræver en betydelig mængde processorkraft”, udtaler Jamf: “er det sandsynligt, at den fortsatte evolution inden for Apple ARM-processorer vil gøre macOS-enheder endnu mere attraktive mål for cryptojacking.” Det er værd at bemærke, at brugere kan undgå denne særlige malware ved ikke at downloade piratkopierede versioner af softwareprogrammer som Final Cut Pro.
